sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Netanyahu diz que cessar-fogo não encerra guerra e que segue com o ‘dedo no gatilho’
8 de abril de 2026
WhatsApp começa a liberar escolha de username nos perfis
8 de abril de 2026
Número de agências bancárias cai pela metade em Campinas
8 de abril de 2026
Cessar-fogo no Oriente Médio é resolução ou apenas pausa? Especialista comenta
8 de abril de 2026
quarta-feira, abril 8, 2026
Top Posts
Netanyahu diz que cessar-fogo não encerra guerra e...
WhatsApp começa a liberar escolha de username nos...
Número de agências bancárias cai pela metade em...
Cessar-fogo no Oriente Médio é resolução ou apenas...
Galípolo pede “socorro” ao Senado e diz que...
Anvisa manda recolher lote de dipirona com desvio...
IA da Anthropic cria falhas exploráveis e sem...
Insegurança no Centro leva comerciantes a fechar lojas...
Itália convoca embaixador israelense após disparos contra a...
TikTok construirá segundo data center de 1 bi...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Netanyahu diz que cessar-fogo não encerra guerra e que segue com o ‘dedo no gatilho’
8 de abril de 2026
WhatsApp começa a liberar escolha de username nos perfis
8 de abril de 2026
Número de agências bancárias cai pela metade em Campinas
8 de abril de 2026
Cessar-fogo no Oriente Médio é resolução ou apenas pausa? Especialista comenta
8 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Netanyahu diz que cessar-fogo não encerra guerra e que segue com o ‘dedo no gatilho’
8 de abril de 2026
WhatsApp começa a liberar escolha de username nos perfis
8 de abril de 2026
Número de agências bancárias cai pela metade em Campinas
8 de abril de 2026
Cessar-fogo no Oriente Médio é resolução ou apenas pausa? Especialista comenta
8 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers usam GitHub como centro de controle para espionar empresas

por SampaNews 8 de abril de 2026
8 de abril de 2026
0

Pesquisadores da FortiGuard Labs identificaram uma campanha de espionagem cibernética direcionada a empresas na Coreia do Sul. Os criminosos abusam da API do GitHub como infraestrutura de comando e controle (C2). De acordo com a investigação, os ataques são responsabilidade de criminosos norte-coreanos.

Os ataques usam arquivos LNK para disparar uma cadeia de infecção em três estágios. Com isso, eles mantêm acesso persistente a sistemas comprometidos sem depender de servidores próprios.

smart_display

Nossos vídeos em destaque

Arquivo LNK disfarçado de documento

O vetor inicial é um arquivo .LNK entregue provavelmente via phishing. Arquivos LNK são atalhos do Windows. O problema é que eles podem carregar argumentos que executam qualquer comando no sistema, e o atacante explora esse comportamento para iniciar a infecção de forma silenciosa.

PDFs ligados à atividade corporativa das empresas era principal isca para vítimas. Imagem: Fortinet.

O arquivo se apresenta como um documento corporativo legítimo, com títulos alinhados a temas relevantes para as empresas-alvo. Quando a vítima clica, o atalho executa uma função de decodificação embutida nos próprios argumentos.

Essa função extrai dois componentes. Eles são um PDF falso, aberto visivelmente para não levantar suspeitas, e um script PowerShell rodando em segundo plano sem janela visível.

Versões anteriores desses arquivos, rastreáveis desde 2024, continham metadados identificadores. O campo “Name” recebia o valor “Hangul Document”, padrão associado a grupos norte-coreanos como Kimsuky, APT37 e Lazarus. Nas versões mais recentes, esses metadados foram removidos, indicando que o atacante está refinando suas técnicas de evasão ativamente.

DPRK (1).png
Trecho do código que continha o PowerShell malicioso. Imagem: Fortinet.

PowerShell verifica o ambiente antes de agir

O script PowerShell do segundo estágio começa verificando se está sendo analisado. Ele varre os processos ativos em busca de ferramentas usadas por analistas de segurança.

A lista inclui ambientes de máquina virtual como VMware e VirtualBox, analisadores de tráfego como Wireshark e Fiddler. Além de debuggers como x64dbg e OllyDbg, e ferramentas forenses como Process Hacker e Procmon. Se qualquer um desses processos for detectado, o script encerra imediatamente.

Confirmado que o ambiente é de uma vítima real, o script instala persistência. Ele cria um arquivo VBScript configurado para executar o payload em janela oculta. Depois, registra uma tarefa agendada com nome disfarçado, “Technical Paper for Creata Chain Task…”, para rodar a cada 30 minutos mesmo após reinicializações.

DPRK (2).png
Outro exemplo de PDF que fazia parte do cotidiano das empresas, e foi usado na exlporação do golpe. Imagem: Fortinet.

Em seguida, coleta informações do sistema comprometido. Versão do sistema operacional, tempo desde o último boot e lista de processos ativos são salvos em um arquivo de log e exfiltrados para um repositório privado no GitHub via API. A autenticação é feita com um token de acesso hardcoded diretamente no código.

O repositório identificado pertence à conta motoralis. Outras contas associadas à mesma infraestrutura incluem God0808RAMA, Pigresy80, entire73, pandora0009 e brandonleeodd93-blip. A análise mostrou uma gestão estratégica dessas contas.

Isso porque algumas permanecem dormentes por meses enquanto outras são ativadas recentemente para oferecer redundância operacional. Essa é uma prática comum em grupos com recursos e planejamento de longo prazo.

DPRK (3).png
Mapa do golpe, tudo começa com o arquivo .LNK e pode passar por 3 caminhos, na intenção de atingir o maior número de vítimas. Imagem: Fortinet.

Terceiro estágio mantém conexão contínua com o atacante

O script final funciona basicamente como um agente de checagem permanente. A cada 30 minutos, via a tarefa agendada criada anteriormente, ele busca novos módulos ou instruções no repositório GitHub do atacante.

Um script adicional de keep-alive coleta a configuração de rede da máquina comprometida e faz upload para o GitHub. Com isso, ele fica gerando logs em tempo real com data, hora e endereço IP da vítima. Isso porque manter esse fluxo ativo permite ao atacante monitorar o status da máquina e enviar novos comandos ou ferramentas sem nunca abrir uma conexão direta com a vítima, o que tornaria a atividade mais fácil de detectar.

Por que o GitHub é um C2 difícil de bloquear

O abuso do GitHub como canal de comando e controle é o elemento central da campanha. Todo o tráfego malicioso transita por HTTPS para domínios legítimos como api.github.com e raw.githubusercontent.com. Essa técnica torna a atividade criminosa indistinguível do uso normal da plataforma por desenvolvedores.

espiões-norte-coreanos.png
Grupos norte-coreanos estão sendo associados ao ataque tanto pela seleção das vítimas quanto pelo uso do malware específico da região.

O GitHub é frequentemente liberado em firewalls corporativos e tem alta reputação em sistemas de filtragem de URLs. Então a comunicação com o C2 passa despercebida pela maioria das soluções de segurança convencionais.

Ao operar exclusivamente em repositórios privados, o atacante mantém payloads e logs exfiltrados completamente ocultos. 

Indicadores apontam para grupos norte-coreanos

A FortiGuard Labs não fez atribuição formal, mas os indicadores são consistentes com grupos norte-coreanos. O padrão de nomenclatura “Hangul Document” em versões anteriores dos arquivos LNK é uma assinatura documentada de Kimsuky, APT37 e Lazarus.

lazarus-group-rouba-dados-em-entrevista-de-emprego-falsa
Os criminosos estão basicamente usando a reputação do domínio como escudo contra bloqueios.

O alvo geográfico exclusivo em empresas sul-coreanas, e o uso do XenoRAT, malware observado em campanhas atribuídas à Coreia do Norte, reforçam essa avaliação. A campanha segue uma tendência crescente entre grupos de espionagem patrocinados por estados.

Acompanhe o TecMundo para saber mais sobre o caso. Inscreva-se em nossa newsletter e canal do YouTube para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Presidente do Irã condena rompimento de cessar-fogo com ataque a ilhas do país
próxima postagem
Moraes libera para julgamento ação do PT que busca restringir delações premiadas

Você também pode gostar

WhatsApp começa a liberar escolha de username nos...

8 de abril de 2026

IA da Anthropic cria falhas exploráveis e sem...

8 de abril de 2026

Netflix paga R$ 500 mil a Suzane von...

8 de abril de 2026

Apple quer cautela com iPhone Fold para evitar...

8 de abril de 2026

POSTS MAIS RECENTES

  • Netanyahu diz que cessar-fogo não encerra guerra e que segue com o ‘dedo no gatilho’
  • WhatsApp começa a liberar escolha de username nos perfis
  • Número de agências bancárias cai pela metade em Campinas
  • Cessar-fogo no Oriente Médio é resolução ou apenas pausa? Especialista comenta
  • Galípolo pede “socorro” ao Senado e diz que falta de pessoal trava fiscalização

Siga-nos

  • Recente
  • Popular
  • Netanyahu diz que cessar-fogo não encerra guerra e que segue com o ‘dedo no gatilho’

    8 de abril de 2026
  • WhatsApp começa a liberar escolha de username nos perfis

    8 de abril de 2026
  • Número de agências bancárias cai pela metade em Campinas

    8 de abril de 2026
  • Cessar-fogo no Oriente Médio é resolução ou apenas pausa? Especialista comenta

    8 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Anvisa manda recolher lote de dipirona com desvio...

8 de abril de 2026

IA da Anthropic cria falhas exploráveis e sem...

8 de abril de 2026

Insegurança no Centro leva comerciantes a fechar lojas...

8 de abril de 2026

Itália convoca embaixador israelense após disparos contra a...

8 de abril de 2026

TikTok construirá segundo data center de 1 bi...

8 de abril de 2026

Leitura obrigatória

  • Netanyahu diz que cessar-fogo não encerra guerra e que segue com o ‘dedo no gatilho’

    8 de abril de 2026
  • WhatsApp começa a liberar escolha de username nos perfis

    8 de abril de 2026
  • Número de agências bancárias cai pela metade em Campinas

    8 de abril de 2026
  • Cessar-fogo no Oriente Médio é resolução ou apenas pausa? Especialista comenta

    8 de abril de 2026
  • Galípolo pede “socorro” ao Senado e diz que falta de pessoal trava fiscalização

    8 de abril de 2026

Newsletter

Posts relacionados

  • WhatsApp começa a liberar escolha de username nos perfis

    8 de abril de 2026
  • IA da Anthropic cria falhas exploráveis e sem correção com 72% de eficácia

    8 de abril de 2026
  • Netflix paga R$ 500 mil a Suzane von Richthofen por documentário

    8 de abril de 2026
  • Apple quer cautela com iPhone Fold para evitar baixas vendas

    8 de abril de 2026
  • Campeão de Pokémon GO perde título logo após comemorar vitória

    8 de abril de 2026

Mais vistas da semana

Índia apreende três petroleiros ligados ao Irã e sancionados pelos EUA
16 de fevereiro de 2026
Chikungunya: ministro classifica de crítica situação em Dourados
3 de abril de 2026
Rua no Cambuí será interditada para troca de poste amanhã
3 de abril de 2026

Postagens Aleatórias

Enquanto Brasil simplifica CNH, rigor no Reino Unido cria ‘máfia’ de dublês de motorista
5 de fevereiro de 2026
China fixa meta de crescimento econômico de 4,5% a 5% em 2026
5 de março de 2026
Principais líderes católicos dos EUA criticam política externa do governo Trump
19 de janeiro de 2026

Categorias Populares

  • Tecnologia (2.726)
  • Política (2.034)
  • Mundo (1.928)
  • Campinas (867)
  • Economia (737)
  • Negócios (712)
  • Auto (548)
  • Bragança Paulista (514)
  • Esporte (305)
  • Cultura (237)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home